La vulnérabilité des contrats Ethereum vole des crypto-monnaies, prévient la société

La vulnérabilité des contrats Ethereum vole des crypto-monnaies, prévient la société

OpenZeppelin, une société de sécurité blockchain, a publié une alerte ce vendredi (8) indiquant qu’une vulnérabilité dans les contrats intelligents Ethereum vole à la fois des ETH, des jetons et des NFT aux investisseurs.

L’origine du problème serait liée aux tokens standards ERC-2771 et à la fonction Multicall. Bien que plusieurs acteurs du secteur aient déjà été informés de la vulnérabilité, l’entreprise a constaté un vol de 84,59 ETH (1 million de R$), en plus d’autres plus petits.

A titre de recommandation, l’entreprise demande aux développeurs de suspendre leurs contrats, de préparer une mise à niveau et, si cela n’est pas possible, de se préparer à créer un instantané pour importer les soldes dans un nouveau contrat.

Il a été recommandé aux utilisateurs de révoquer les autorisations, même si la faille a déjà été corrigée. Comme la faille concerne les contrats ERC-2771, il est possible que le nombre de personnes concernées soit faible.

La vulnérabilité d’Ethereum fait déjà des victimes

La vulnérabilité des contrats Ethereum a été découverte le 20 par Thirdweb. Cependant, la société a passé les jours suivants à discuter avec d’autres acteurs pour atténuer le problème. Lundi dernier (4), Thirdweb a publié la première déclaration publique.

Ce vendredi (8), OpenZeppelin a révélé plus de détails sur la vulnérabilité, expliquant le fonctionnement de l’attaque et citant également les pertes subies par certains investisseurs.

« Tout contrat qui implémente Multicall et ERC-2771 est vulnérable à l’usurpation d’identité. »

« Dans le cadre de la bibliothèque de contrats OpenZeppelin, cela peut être fait avec Multicall et ERC2771Context »a rapporté la société. « Un attaquant pourrait envelopper des données d’appel malveillantes dans une requête transférée et utiliser la fonction d’appel délégué de Multicall pour manipuler la résolution _msgSender() dans les sous-appels. »

Comment les pirates exploitent la vulnérabilité des contrats Ethereum. Source : OpenZeppelin.

Concernant les pertes, un seul utilisateur a perdu 84,59 ETH (1 million de R$). Par la suite, des pertes moindres apparaissent, notamment 17 394 USDC (85 400 R$) et les valeurs entre 0,29 ETH et 1,06 ETHéquivalent à 3 380 R$ et 12 359 R$respectivement.

L’entreprise émet des recommandations aux développeurs

Enfin, l’entreprise cite une série de recommandations destinées aux développeurs et aux utilisateurs pour atténuer la vulnérabilité. En plus de voler des crypto-monnaies, les pirates peuvent également accéder à la fonctionnalité des contrats intelligents.

« Les étapes d’atténuation recommandées dépendent des détails de l’instance. Avant d’agir, évaluez si la vulnérabilité s’est propagée à des rôles ayant accès à d’autres rôles critiques.

  • Désactivez tous les redirecteurs de confiance (si possible)
  • Suspendre votre contrat (si possible)
  • Demandez à vos utilisateurs de supprimer toute approbation de leurs contrats (le cas échéant)
  • Préparez une mise à jour (si possible)
  • Évaluer les options d’instantané

Enfin, la vulnérabilité doit toucher un nombre minimum de personnes, car elle est très spécifique. Quoi qu’il en soit, si vous êtes un utilisateur inconditionnel de crypto-monnaie, vous feriez mieux de vérifier votre portefeuille. Au moment de la rédaction de cet article, l’Ether (ETH) est en hausse de 3,7 % par jour, s’échangeant à 2 380 $ US.



Voir l’article original en portugais

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚